Vous administrez les sites web dâune petite sociĂ©tĂ© ou dâune institution ?
Vous ĂȘtes sysadmin/webadmin ou responsable technique pour une petite structure, et vous cherchez un moyen simple dâĂȘtre averti en cas de vulnĂ©rabilitĂ© sur vos serveurs ou logiciels ?
Bonne nouvelle : il existe une solution libre, open source Vulnerability Lookup.
đ Câest quoi Vulnerability Lookup ?
Vulnerability Lookup est un service développé par le CIRCL (Computer Incident Response Center Luxembourg).
Câest une plateforme libre et ouverte qui permet de chercher, consulter et comprendre des failles de sĂ©curitĂ© informatiques connues (par exemple celles qui touchent des logiciels ou des systĂšmes).
Il agrÚge des données de multiples sources (comme le CERT FR, NVD, GitHub Security Advisories, etc.) pour offrir une plateforme centralisée de veille sur les vulnérabilités.
En plus de la recherche et de la veille, le projet encourage et facilite la disclosure responsable â câest-Ă -dire le processus Ă©thique par lequel un chercheur ou une entreprise signale une vulnĂ©rabilitĂ© de maniĂšre coordonnĂ©e et sĂ©curisĂ©e, pour que celle-ci soit corrigĂ©e avant dâĂȘtre rendue publique.
âĄïž Câest comme un moteur de recherche pour les failles informatiques.
âĄïž Il aide les entreprises, chercheurs et citoyens Ă savoir si un logiciel est vulnĂ©rable et quels risques cela reprĂ©sente.
âĄïž Le tout est collaboratif et transparent, basĂ© sur des donnĂ©es publiques comme les bases GCVE et CVE (Common Vulnerabilities and Exposures).
Et le meilleur : câest open source đ§Ą
âĄïž Code source : github.com/vulnerability-lookup/vulnerability-lookup
âĄïž Instance publique hĂ©bergĂ©e et mise Ă disposition par circl.lu : cve.circl.lu
Vous pouvez donc :
- Utiliser directement lâinstance publique du CIRCL https://cve.circl.lu/, en vous inscrivant, ou
- Déployer votre propre instance locale si vous préférez garder vos données internes chez vous.
Aucune licence à payer, aucune solution propriétaire à acheter.
đŹ Recevoir des notifications email sur les vulnĂ©rabilitĂ©s
Lâune des fonctionnalitĂ©s les plus utiles : les notifications automatiques par email.
Cela vous permet dâĂȘtre alertĂ© dĂšs quâune nouvelle vulnĂ©rabilitĂ© touche un produit ou un composant que vous surveillez.
Voici comment faire :
- Allez sur lâinstance publique : https://cve.circl.lu/
- CrĂ©ez un compte (câest gratuit).
- Ajoutez les produits Ă surveiller â par exemple :
nginx, apache, wordpress, openssh, microsoft exchange, etc.
- Activez les notifications par email :
Suivez le guide officiel : https://www.vulnerability-lookup.org/user-manual/email-notification/
- Vous recevrez désormais un mail à chaque nouvelle CVE correspondant à vos critÚres.
đ§ Une touche dâinnovation : lâanalyse VLAI et les âSightingsâ
La plateforme innove aussi avec une approche dâĂ©valuation intelligente appelĂ©e VLAI (Vulnerability Lookup Artificial Intelligence) â un systĂšme dâanalyse assistĂ©e par IA qui aide Ă Ă©valuer la gravitĂ© et le contexte dâune vulnĂ©rabilitĂ©.
TrĂšs pratique pour estimer la criticitĂ© dâune faille qui nâa pas encore reçu de score CVSS officiel, ou pour disposer dâun premier avis avant quâune Ă©valuation humaine ne soit publiĂ©e.
đ En savoir plus : https://www.vulnerability-lookup.org/user-manual/ai/
Autre fonctionnalité intéressante : les Sightings.
Ils permettent de mesurer la popularitĂ© ou la visibilitĂ© dâune vulnĂ©rabilitĂ© en sâappuyant sur les articles, partages sur les rĂ©seaux sociaux et autres mentions publiques indexĂ©es par la plateforme.
En un coup dâĆil, vous pouvez donc vous faire une idĂ©e de lâimpact rĂ©el dâune faille et de lâattention quâelle suscite dans la communautĂ©.
đĄ Pourquoi câest intĂ©ressant ?
- Vous restez informé sans devoir scruter manuellement les flux CVE.
- Vous Ă©vitez de dĂ©pendre dâoutils commerciaux souvent hors budget pour les petites structures.
- Vous pouvez intégrer les alertes dans vos process internes (via API, scripts, etc.).
- Vous bĂ©nĂ©ficiez dâun regard contextuel enrichi grĂące Ă lâIA et aux Sightings.
- Et surtout : câest fait pour la communautĂ© đ
Astuce bonus : si vous utilisez dĂ©jĂ un systĂšme de tickets ou un outil de monitoring, vous pouvez interconnecter les notifications via lâAPI pour un suivi automatique de vos vulnĂ©rabilitĂ©s.
đ ïž Projet open source, docs et contributions
đ https://www.vulnerability-lookup.org/
đ https://github.com/vulnerability-lookup/vulnerability-lookup